Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le iscrizioni Criteri di Azure aggiungono gerarchie di risorse selezionate o risorse individuali al percorso di enforcement per un'assegnazione di policy configurata con la modalità di enforcement Enroll. Le risorse iscritte vengono valutate dall'assegnazione e l'effetto della policy viene applicato durante la creazione o l'aggiornamento delle risorse. Le risorse che rientrano nell'ambito dell'assegnazione ma non sono iscritte hanno comunque dati di conformità generati, ma l'effetto della politica non viene applicato. Questo approccio è utile quando si vuole partire da un insieme limitato di ambiti, validare l'effetto dell'applicazione e poi aggiungere gradualmente altri subscopi all'assegnazione.
Usi JavaScript Object Notation (JSON) per creare una registrazione di policy. L'iscrizione alla polizza contiene elementi per:
- nome visualizzato
- description
- assegnazione di criteri
- definizioni di criteri all'interno di un'iniziativa
- selettori di risorse
- convalida dell'ambito di assegnazione
Una registrazione di policy viene creata come oggetto figlio nella gerarchia delle risorse o come singola risorsa registrata. Può essere creata un'iscrizione pari o superiore all'ambito della risorsa che dovrebbe essere iscritta. Se l'assegnazione per l'iscrizione riguarda un'iniziativa, l'iscrizione può anche fare riferimento a un sottoinsieme di definizioni di policy nell'iniziativa.
Ad esempio, il seguente JSON mostra una registrazione di policy per un abbonamento a un'assegnazione chiamata resourceShouldBeCompliantInit. L'iscrizione si applica a due definizioni di policy nell'iniziativa, e requiredTagsallowedLocations gli ID di riferimento per definizioni di policy:
{
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/resourceShouldBeCompliant",
"apiVersion": "2025-02-01-preview",
"name": "resourceShouldBeCompliant",
"type": "Microsoft.Authorization/policyEnrollments",
"properties": {
"displayName": "Enroll subscription in resource compliance policy",
"description": "Enrolls the subscription into the resource compliance initiative assignment.",
"policyAssignmentId": "/subscriptions/{mySubscriptionID}/providers/Microsoft.Authorization/policyAssignments/resourceShouldBeCompliantInit",
"policyDefinitionReferenceIds": [
"requiredTags",
"allowedLocations"
],
"assignmentScopeValidation": "Default"
}
}
Crea un'iscrizione alla polizza
Puoi creare e gestire le iscrizioni di policy utilizzando interfaccia della riga di comando di Azure, template ARM, Bicep o Terraform con il provider AzAPI. L'assegnazione della policy a cui fai riferimento deve già esistere e deve essere configurata con la modalità di enforcement Enroll.
Nome visualizzato e descrizione
Utilizzi displayName e description identifichi la registrazione della policy e fornisci il contesto per il suo utilizzo con la risorsa o l'ambito specifico.
displayName ha una lunghezza massima di 128 caratteri e description una lunghezza massima di 512 caratteri.
ID assegnazione criteri
Questo campo deve essere il nome completo del percorso di un'assegnazione di criteri o di un'assegnazione di iniziativa. L'assegnazione di riferimento deve utilizzare Enroll la modalità di applicazione per creare o aggiornare l'iscrizione alla policy.
policyAssignmentId è una stringa e non una matrice. Questa proprietà definisce quale assegnazione applica l'applicazione alla gerarchia delle risorse genitori o alla singola risorsa.
ID di riferimento per definizioni di policy
Se il policyAssignmentId riguarda un'assegnazione di iniziativa, la policyDefinitionReferenceIds proprietà potrebbe essere usata per specificare quali definizioni di politica nell'iniziativa si applica l'iscrizione. Poiché la risorsa può essere iscritta in una o più definizioni di policy incluse, questa proprietà è un array. I valori devono corrispondere ai valori nella definizione dell'iniziativa nei campi policyDefinitions.policyDefinitionReferenceId.
Selettori di risorse
Le iscrizioni supportano una proprietà resourceSelectorsopzionale. La proprietà consente un rollout graduale o un rollback di un'iscrizione a determinati sottoinsiemi di risorse in modo controllato, in base al tipo di risorsa, alla posizione delle risorse o al fatto che la risorsa abbia una posizione. Altre informazioni su come usare i selettori di risorse sono disponibili nella struttura di assegnazione. Il seguente JSON è un esempio di registrazione che utilizza i selezionatori di risorse. In questo esempio, solo le risorse in eastus e westus sono iscritte all'assegnazione politica:
{
"properties": {
"policyAssignmentId": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyAssignments/ResourceLimit",
"resourceSelectors": [
{
"name": "SDPRegions",
"selectors": [
{
"kind": "resourceLocation",
"in": [
"eastus",
"westus"
]
}
]
}
]
},
"systemData": { ...
},
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/ResourceLimitEnrollment",
"type": "Microsoft.Authorization/policyEnrollments",
"name": "ResourceLimitEnrollment"
}
I seguenti selettori kinds di risorse sono supportati nell'oggetto di iscrizione delle policy:
-
resourceLocation: Questa proprietà viene utilizzata per selezionare le risorse in base alla posizione. Non è possibile usare nello stesso selettore di risorse diresourceWithoutLocation. -
resourceType: questa proprietà viene usata per selezionare le risorse in base al tipo. -
resourceWithoutLocation: questa proprietà viene usata per selezionare le risorse a livello di sottoscrizione che non hanno una posizione. Attualmente supporta solosubscriptionLevelResources. Non è possibile usare nello stesso selettore di risorse diresourceLocation. -
in: elenco di valori consentiti per l'oggetto specificatokind. Non si può usare connotIn. Può contenere fino a 50 valori. -
notIn: elenco di valori non consentiti per l'oggetto specificatokind. Non si può usare conin. Può contenere fino a 50 valori.
Un selettore di risorse può contenere più selectors. Per essere applicabile a un selettore di risorse, una risorsa deve soddisfare i requisiti specificati da tutti i selettori. Inoltre, possono essere specificati fino a 10 resourceSelectors in un'unica iscrizione. Le risorse in-scope vengono registrate quando soddisfano uno di questi selezionatori di risorse.
Validazione dell'ambito dell'assegnazione
Controlla se permettere la creazione di un'iscrizione per un compito in un ambito diverso. L'uso di questa proprietà è illustrato nell'esempio seguente:
{
"properties": {
"policyAssignmentId": "/providers/Microsoft.Management/managementGroups/{mgName}/providers/Microsoft.Authorization/policyAssignments/CostManagement",
"policyDefinitionReferenceIds": [
"limitSku",
"limitType"
],
"assignmentScopeValidation": "DoNotValidate"
},
"systemData": { ...
},
"id": "/subscriptions/{subId}/providers/Microsoft.Authorization/policyEnrollments/DemoExpensiveVM",
"type": "Microsoft.Authorization/policyEnrollments",
"name": "DemoExpensiveVM"
}
I valori consentiti per assignmentScopeValidation sono Default e DoNotValidate. Se non specificato, viene eseguito il processo di convalida predefinito.
Aggiorna un'iscrizione
Attualmente le iscrizioni alle policy supportano solo l'aggiornamento delle assignmentScopeValidation proprietà e resourceSelectors durante l'esecuzione di un'operazione PATCH .
{
"properties": {
"assignmentScopeValidation": "Default",
"resourceSelectors": [
{
"name": "SDPRegions",
"selectors": [
{
"kind": "resourceLocation",
"in": [
"eastus",
"westus"
]
}
]
}
]
}
}
Eliminare una registrazione dei criteri
Eliminare l'iscrizione di una polizza rimuove quella risorsa di iscrizione. Eliminare l'iscrizione non cancella l'assegnazione politica sottostante a cui l'iscrizione fa riferimento e continuerà ad essere assegnata nell'ambito in cui è stata iscritta.
Elenca le iscrizioni alle politiche
Quando si elencano le iscrizioni alle politiche in un ambito, la risposta predefinita include le iscrizioni che si applicano a qualsiasi parte di quell'ambito. La risposta può includere iscrizioni da ambiti genitori e iscrizioni da subscopi.
Utilizzare filtri di lista per controllare se la risposta include iscrizioni ereditate o solo iscrizioni create all'ambito richiesto.
Usalo atScope() quando vuoi capire le iscrizioni effettive per un ambito. Questo filtro restituisce le iscrizioni alla politica nell'ambito richiesto e nell'ambito genitore.
az policy enrollment list \
--scope "/subscriptions/{subscriptionId}" \
--filter "atScope()"
Usalo atExactScope() quando vuoi gestire solo le risorse di iscrizione create direttamente nell'ambito richiesto.
az policy enrollment list \
--scope "/subscriptions/{subscriptionId}" \
--filter "atExactScope()"
Ad esempio, se un abbonamento ha tre iscrizioni create all'ambito dell'abbonamento e quattro ereditate da un gruppo di gestione madre, atScope() restituisce tutte e sette le iscrizioni. atExactScope() restituisce solo le tre iscrizioni create all'ambito dell'abbonamento.
| Filter | Description |
|---|---|
atScope() |
Politiche di reso iscrizioni all'ambito richiesto e ambito genitore. |
atExactScope() |
Iscrizioni alla politica di reso solo nell'ambito richiesto. |
Passaggi successivi
- Scopri la struttura delle assegnazioni di policy.
- Scopri come implementare in modo sicuro le assegnazioni Criteri di Azure.
- Scopri le esenzioni da polizza.
- Leggere le informazioni su come ottenere dati sulla conformità.